Cisco a publié des mises à jour de sécurité corrigeant 24 vulnérabilités affectant plusieurs produits d'entreprise, dont plusieurs failles de gravité critique touchant Catalyst SD-WAN, IOS XE et Secure Firewall Management Center (FMC). La vulnérabilité la plus grave, CVE-2026-20079, affecte le FMC et présente un score CVSS de 10,0. Elle permet à des attaquants distants non authentifiés de contourner l'authentification et d'obtenir un accès de niveau root. Cisco a également révélé des failles critiques dans IOS XE et Catalyst SD-WAN qui pourraient permettre l'injection de commandes, l'élévation de privilèges et l'accès non autorisé.
Bien que Cisco affirme n’avoir connaissance d’aucune exploitation active à ce jour, une vulnérabilité affectant Cisco IMC dispose d’un code de preuve de concept (PoC) accessible au public, ce qui augmente la probabilité de futures tentatives d’exploitation.
CVE-2026-20079
Score CVSS : 10,0 (critique)
Une vulnérabilité dans Cisco Secure Firewall Management Center permet à un attaquant distant non authentifié d’envoyer des requêtes HTTP spécialement conçues pour contourner les contrôles d’authentification et exécuter des scripts avec des privilèges root. Une exploitation réussie confère aux attaquants un contrôle administratif total sur le système affecté.
Impact potentiel
Vulnérabilités critiques dans Cisco IOS XE
Cisco a corrigé sept vulnérabilités dans IOS XE, notamment :
|
CVE |
CVSS |
Description |
|
CVE-2026-20272 |
9,8 |
Injection de commande |
|
CVE-2026-20267 |
9,0 |
Contrôle d'accès inadéquat |
Ces vulnérabilités pourraient permettre à des attaquants d'exécuter des commandes non autorisées ou de contourner les contrôles de sécurité, ce qui pourrait compromettre le périphérique.
Cisco a corrigé cinq vulnérabilités SD-WAN, dont trois problèmes critiques :
|
CVE |
CVSS |
Type de vulnérabilité |
|
CVE-2026-20303 |
9,9 |
Validation incorrecte des entrées |
|
CVE-2026-20304 |
9,9 |
Contrôle d'accès inadéquat |
|
CVE-2026-20310 |
9,9 |
Résolution de lien incorrecte avant l'accès au fichier |
Autres vulnérabilités à haut niveau de gravité :
Impact potentiel
CVE-2026-20200
Score CVSS : 8,8
Cisco a signalé une vulnérabilité de gravité élevée dans le contrôleur de gestion intégré (IMC) affectant les serveurs en rack UCS séries C M7 et M8 fonctionnant en mode autonome. Cette faille permet à des attaquants authentifiés d'exécuter des commandes arbitraires et d'obtenir des privilèges root. Il est important de noter que Cisco a confirmé qu’un code de preuve de concept (PoC) public est disponible, ce qui augmente le risque d’exploitation.
Probabilité d'exploitation : ÉLEVÉE
Les facteurs augmentant le risque sont les suivants :
Une exploitation réussie pourrait entraîner :
Si l’une des menaces décrites dans ce bulletin vous préoccupe ou si vous avez besoin d’aide pour déterminer les mesures à prendre afin de vous protéger contre les menaces les plus importantes auxquelles votre organisation est confrontée, veuillez contacter votre chargé de compte ou nous contacter pour savoir comment protéger votre organisation.